Vulnerabilidad en budibase de Budibase (CVE-2026-33226)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
20/03/2026
Última modificación:
23/03/2026
Descripción
Budibase es una plataforma de bajo código para crear herramientas internas, flujos de trabajo y paneles de administración. En versiones desde la 3.30.6 y anteriores, el endpoint de vista previa de consulta de fuente de datos REST (POST /api/queries/preview) realiza solicitudes HTTP del lado del servidor a cualquier URL proporcionada por el usuario en fields.path sin validación. Un administrador autenticado puede alcanzar servicios internos que no están expuestos a internet — incluyendo endpoints de metadatos en la nube (AWS/GCP/Azure), bases de datos internas, APIs de Kubernetes y otros pods en la red interna. En GCP esto conduce al robo de tokens OAuth2 con alcance 'cloud-platform' (acceso completo a GCP). En cualquier despliegue permite la enumeración completa de la red interna. En el momento de la publicación, no hay parches disponibles públicamente.
Impacto
Puntuación base 3.x
8.70
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:budibase:budibase:*:*:*:*:*:*:*:* | 3.30.6 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



